本文へスキップ
BecomeCoder

AWSコース · 第8章 モニタリング・管理・ガバナンス · レッスン45

OrganizationsとControl Tower ― 複数アカウントを束ねる

導入

会社が大きくなると、開発用・本番用・部署ごとに、AWSアカウントを何十個も持つことになります。それらをバラバラに管理するのは大変です。まとめて統治する仕組みが AWS Organizations です。

説明

AWS Organizationsは、複数のAWSアカウントを1つの組織としてまとめて管理するサービスです。主なメリットは2つあります。

  • 一括請求(Consolidated Billing) … すべてのアカウントの請求を親アカウントにまとめられる。使用量が合算されるため、ボリューム割引やリザーブドインスタンスの共有が効き、コスト面で有利になる。
  • ガードレール(SCP) … サービスコントロールポリシー(SCP)を使い、「このOU(アカウントのグループ)では特定のリージョンしか使わせない」といった上限ルールを組織全体に強制できる。

AWS Control Towerは、この Organizations を土台に、ベストプラクティスに沿った複数アカウント環境(ランディングゾーン)を自動でセットアップしてくれるサービスです。ゼロから安全なマルチアカウント構成を作る手間を大きく減らせます。

flowchart TD
    M["管理アカウント 一括請求"] --> OU1["OU 開発"]
    M --> OU2["OU 本番"]
    OU1 --> A1["アカウントA"]
    OU1 --> A2["アカウントB"]
    OU2 --> A3["アカウントC"]
    M -.SCPでガードレール.-> OU1
    M -.SCPでガードレール.-> OU2

具体例

社員500人の企業が、部署ごと・環境ごとにAWSアカウントを30個持つまでに成長しました。バラバラ管理の限界を、Organizationsがどう解決したか見てみましょう。

  • 一括請求でコスト減 … 30個の請求を管理アカウントに集約。使用量が合算されるので、S3のボリューム割引が効きやすくなり、ある部署が買ったリザーブドインスタンスの余りを別部署が使えるようにもなった。バラバラに払っていた頃より総額が下がった。
  • SCPで事故を予防 … 「当社は東京・大阪リージョンしか使わない」という方針を、SCP(サービスコントロールポリシー)で組織全体に強制。新人がうっかり海外リージョンにサーバーを立てようとしても、そもそも操作が拒否される。管理者権限を持つ人でもこの上限は超えられない。
  • Control Towerで土台を自動構築 … 新しい子会社用に安全なアカウント一式が必要になったとき、Control Towerがベストプラクティスに沿った環境(ランディングゾーン)を自動でセットアップ。ゼロから設計する数週間の手間が消えた。

「たくさんのアカウントを、まとめて安く・安全に統治する」——これがOrganizations/Control Towerの価値です。

読んでみよう

「複数アカウントの一括請求とガードレール=Organizations」「安全な複数アカウント環境を自動構築=Control Tower」。この2つはセットで問われます。

次のレッスンへ →